Apa yang terjadi
NVD menerbitkan CVE-2026-18973 (CVSS 7.3, High) pada 6 Agustus 2026, dan public PoC/exploit details terungkap untuk SSRF flaw dalam extension-proxy component dari super-agent-party framework.
Mengapa penting
SSRF dalam agent extension/plugin proxy dapat digunakan untuk pivot ke internal cloud metadata services atau internal-only API, common path ke credential theft dalam cloud-hosted agent deployment.
Vektor serangan
Fungsi sanitize_proxy_url dalam extension_proxy route mendeteksi private-network target tetapi hanya log bukan reject, memungkinkan remote attacker force server membuat arbitrary internal HTTP request (SSRF).
Sistem yang terdampak
heshengtao super-agent-party ≤ 0.4.1
Mitigasi
Upgrade ke patched super-agent-party release; block outbound request ke private IP range di network layer sebagai compensating control.